A versão maliciosa só ficou ativa na crates.io por mais de duas horas.
Não se deixe desviar por aquele número de 264 milhões de downloads.
A StepSecurity expôs o caso: três pacotes comuns do Rust foram adulterados com uma dependência maliciosa; durante a construção, isso executa código remoto.
Muita gente, ao ver os downloads, já entra em pânico.
Mas aquele número é a soma histórica de downloads. No máximo, a versão maliciosa ficou no ar por pouco mais de duas horas.
O que realmente precisa de atenção é quem executou o cargo update hoje: a cadeia de build pode já ter puxado a versão maliciosa para as dependências.
Não se deixe desviar por aquele número de 264 milhões de downloads.
A StepSecurity expôs o caso: três pacotes comuns do Rust foram adulterados com uma dependência maliciosa; durante a construção, isso executa código remoto.
Muita gente, ao ver os downloads, já entra em pânico.
Mas aquele número é a soma histórica de downloads. No máximo, a versão maliciosa ficou no ar por pouco mais de duas horas.
O que realmente precisa de atenção é quem executou o cargo update hoje: a cadeia de build pode já ter puxado a versão maliciosa para as dependências.